28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

Komponenten der Benutzerkontensteuerung 103<br />

Administratorbestätigungsmodus fälscht. Malware kann Benutzername und Kennwort nicht<br />

in ein gültiges UAC-Dialogfeld eingeben, das auf dem sicheren Desktop angezeigt wird, und<br />

sie kann nicht Runas.exe verwenden, um einen Prozess mit erhöhten Privilegien auszuführen,<br />

oder ein echtes UAC-Dialogfeld automatisieren.<br />

Remoteunterstützung<br />

In <strong>Windows</strong> Vista und <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> kann ein Domänenbenutzer als Standardbenutzer<br />

arbeiten, wobei eine zentrale IT-Gruppe alle Verwaltungsaufgaben erledigt. Microsoft<br />

stellt für unterschiedliche Administrationszwecke einerseits den Remotedesktop (Remote<br />

Desktop, RD) und andererseits die Remoteunterstützung (Remote Assistance, RA) zur Verfügung,<br />

um auf Computer zuzugreifen. RD-Sitzungen sind nützlich, wenn ein Administrator<br />

keine Endbenutzerinteraktion benötigt, aber vollständige Kontrolle über den Remotecomputer<br />

braucht. RA ist nützlich für Diagnose und Problembehandlung, wenn der Endbenutzer<br />

einem IT-Experten sein Problem demonstrieren muss. Auf die RA hat die UAC einige Auswirkungen.<br />

Es ist wichtig, dass Sie diese Auswirkungen kennen.<br />

IT-Experten bekommen es im Zusammenhang mit der RA vor allem mit zwei Problemen zu<br />

tun. Erstens: In der Standardeinstellung verwenden die UAC-Eingabeaufforderungen den<br />

sicheren Desktop, daher kann der Remotebenutzer sie nicht bedienen. Zweitens: Falls die<br />

UAC-Richtlinie Verhalten der Benutzeraufforderung mit erhöhten Rechten für Standardbenutzer<br />

auf die Einstellung Anforderungen für erhöhte Rechte automatisch ablehnen gesetzt<br />

ist, werden Anhebungsanforderungen völlig verweigert.<br />

<strong>Windows</strong> Vista SP1 hat eine neue UAC-Richtlinie, die das Problem mit der Eingabeaufforderung<br />

auf dem sicheren Desktop beseitigen soll: Benutzerkontensteuerung: UIAccess-Anwendungen<br />

können erhöhte Rechte ohne sicheren Desktop anfordern. Wenn diese Richtlinie<br />

konfiguriert ist, deaktiviert AIS dynamisch den sicheren Desktop für Anwendungen mit UI-<br />

Access-Zugriffsebene (zum Beispiel Remoteunterstützung) und aktiviert ihn wieder, sobald<br />

das Programm beendet wurde. Weitere Informationen finden Sie im Abschnitt »Was hat sich<br />

bei der UAC in <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> und <strong>Windows</strong> Vista SP1 geändert« weiter unten in<br />

diesem Kapitel.<br />

Falls die Richtlinie Verhalten der Benutzeraufforderung mit erhöhten Rechten für Standardbenutzer<br />

auf Anforderungen für erhöhte Rechte automatisch ablehnen gesetzt ist, kann der<br />

IT-Experte, der die Verbindung über RA herstellt, keine Anwendung mit administrativen<br />

Privilegien starten. Um dieses Problem zu umgehen, kann der IT-Experte mit Runas.exe ein<br />

Eingabeaufforderungsfenster unter seinem eigenen Benutzernamen und dem zugehörigen<br />

Kennwort starten und dort einen Prozess starten, der die Anhebung erfordert. <strong>Die</strong> UAC verwendet<br />

dann die UAC-Eingabeaufforderungsrichtlinie des IT-Experten.<br />

Als IT-Experte können Sie zum Beispiel folgendermaßen vorgehen, um den Registrierungs-<br />

Editor mit Administratorprivilegien auszuführen:<br />

1. Öffnen Sie eine Eingabeaufforderung und geben Sie runas /user:Domäne\ITExperte<br />

cmd.exe ein.<br />

2. Geben Sie im daraufhin geöffneten Eingabeaufforderungsfenster den Befehl regedit.exe<br />

ein.<br />

3. Bestätigen Sie die UAC-Anhebungseingabeaufforderung.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!